QReportly

QReportly

Sign in

Trust Center

Sicurezza e architettura per segnalazioni confidenziali

QReportly è una piattaforma SaaS di produzione in UE per canali interni di whistleblowing — con isolamento per organizzazione, accesso basato sui ruoli, trasporto cifrato e un flusso pubblico pensato per ridurre il rischio di identificazione.

Questa pagina è pensata per acquirenti tecnici, DPO e leadership che valutano se QReportly è adatto alla segnalazione interna confidenziale. Descriviamo controlli che operiamo davvero — senza dettagli utili a un attaccante.

Pilastri della fiducia

01

Segnalazione confidenziale by design

Il canale pubblico è costruito per chi deve segnalare senza creare un account dipendente.

  • Le segnalazioni anonime usano un codice di tracciamento e una chiave di accesso separati dall’identità lavorativa.
  • Il flusso pubblico è progettato per non persistere IP, User-Agent o dati di fingerprinting.
  • Le immagini caricate vengono riprocessate per rimuovere EXIF e metadati simili prima dell’archiviazione.
  • Il follow-up resta nel caso — non in caselle condivise o thread email generici.

02

Controllo accessi e separazione dei ruoli

Solo i ruoli aziendali autorizzati possono aprire il materiale del caso. I flussi partner e ufficiale sono separati dalla dashboard principale.

  • I dati del workspace sono delimitati per organizzazione — segnalazioni e file non si mischiano tra aziende.
  • I ruoli includono owner, admin, membro e ufficiale designato con responsabilità distinte.
  • Gli account partner e l’accesso dell’ufficiale usano percorsi di autenticazione separati.
  • L’autenticazione basata su sessione protegge le superfici amministrative; l’URL pubblico di segnalazione non basta per amministrare un’azienda.

03

Infrastruttura e pagamenti

I carichi di produzione girano su provider cloud UE consolidati; i pagamenti con carta sono gestiti da un processore specializzato.

  • L’infrastruttura della piattaforma è ospitata nell’Unione Europea (applicazione e servizi gestiti di database/storage).
  • Tutto il traffico browser e API usa cifratura TLS in transito.
  • Lo storage oggetti per gli allegati usa controllo degli accessi per organizzazione.
  • Gli abbonamenti passano da Stripe Checkout e dal portale cliente — i dati della carta restano su Stripe.

04

Integrità operativa

I flussi di conformità sono funzioni di prodotto, non fogli di calcolo aggiunti dopo.

  • La ricevuta di presa in carico e la gestione dei casi sono integrate nel flusso prodotto per canali tipo Direttiva (UE) 2019/1937.
  • La conservazione può seguire la policy interna del datore; gli allegati possono essere eliminati a scadenza.
  • Un registro elettronico supporta la documentazione orientata all’audit.
  • Avvisi legali, privacy e cookie policy sono pubblicati con il prodotto — non nascosti dietro call commerciali.

Architettura in sintesi

Modello multi-tenant
Ogni organizzazione cliente è uno spazio di lavoro logico separato. Segnalazioni, membri e allegati sono legati al confine di quell’organizzazione.
Livelli di autenticazione
Gli utenti aziendali si autenticano alla dashboard con credenziali (e Google opzionale se configurato). Ufficiali e partner usano flussi dedicati così i privilegi restano separati.
Protezione delle password
Le password degli account sono memorizzate come hash bcrypt unidirezionali — non come testo in chiaro reversibile.
Sicurezza in transito
HTTPS/TLS protegge i dati tra browser, API e edge della piattaforma. Non rivendichiamo cifratura end-to-end lato client del corpo delle segnalazioni come funzione di prodotto.
Gestione allegati
Gli upload sono sanificati dai metadati identificativi ove applicabile, poi archiviati con regole di accesso per organizzazione.
Isolamento della fatturazione
Gli strumenti di pagamento sono gestiti da Stripe. QReportly conserva riferimenti di abbonamento e cliente necessari al servizio — non PAN completi della carta.

Trasparenza responsabile

La fiducia significa anche sapere cosa non pubblichiamo. Troppi dettagli infrastrutturali aumentano il rischio per tutti i clienti.

Cosa condividiamo qui
Principi di sicurezza, modello di accesso, postura di hosting regionale, gestione pagamenti, design di anonimato del canale pubblico e link ai documenti legali.
Cosa non pubblichiamo
Diagrammi di rete interni, regole firewall esatte, dettagli non pubblicati su vulnerabilità, credenziali del personale o mappe passo-passo della superficie d’attacco.
Certificazioni
Descriviamo controlli che operiamo oggi. Non rivendichiamo SOC 2, ISO 27001 o simili in questa pagina salvo completamento indipendente e elenco qui.
Contatto sicurezza
Per domande su privacy o sicurezza relative a valutazione o deployment, contattate il supporto tramite il canale pubblicato. Non inviate credenziali live o payload di exploit via email.

FAQ tecniche e di sicurezza

Dove sono ospitati i dati dei clienti?
L’applicazione di produzione QReportly e i servizi dati gestiti operano con hosting esclusivamente UE per i carichi della piattaforma, coerente con la nostra postura GDPR pubblica.
Un’azienda può vedere le segnalazioni di un’altra?
No. Segnalazioni, membri e allegati sono delimitati per organizzazione. L’accesso amministrativo richiede un ruolo autorizzato in quell’organizzazione.
Il canale di segnalazione è anonimo?
I segnalanti possono inviare senza account dipendente, con codice di tracciamento e chiave di accesso. Il canale pubblico è progettato per non memorizzare IP o fingerprinting. L’anonimato assoluto dipende anche da ciò che il segnalante sceglie di scrivere o allegare.
Usate cifratura end-to-end per il contenuto delle segnalazioni?
Il traffico è protetto con TLS in transito e l’accesso allo storage è controllato per organizzazione. Non commercializziamo E2E vera lato client del corpo delle segnalazioni come funzione core — preferiamo precisione agli slogan.
Chi può leggere un caso in azienda?
Solo utenti con il ruolo aziendale appropriato (ad es. owner, admin o ufficiali designati secondo la configurazione). I portali partner e ufficiale sono separati dalle impostazioni generali ove applicabile.
Come sono protetti i pagamenti?
Gli abbonamenti sono fatturati tramite Stripe. I numeri di carta si inseriscono sulle superfici Stripe Checkout; QReportly non memorizza numeri di carta completi sui propri server.
Cosa dovrebbe verificare dopo un DPO o un reviewer IT?
Revisionate Privacy, Cookie e Termini, poi ruoli e retention. Per questionari vendor, contattate il supporto con la checklist — rispondiamo con fatti, non marketing.

Valutate QReportly con aspettative chiare

Avviate un workspace, controllate i prezzi o fate una domanda di sicurezza prima di impegnarvi. La segnalazione confidenziale merita una piattaforma che spiega i controlli con onestà.

Crea accountVedi prezziContatta il supporto